Ab dem 2. August 2025 müssen Personalberatungen bei KI-gestützten Prozessen transparenter arbeiten: Interaktionen mit KI sind klar zu kennzeichnen, KI-erzeugte Medien wie Texte, Bilder, Audio oder Video sind als solche erkennbar zu machen, und Anbieter von General-Purpose-KI geraten in die Pflicht, was sich unmittelbar auf Ihre Auswahl und Prüfung von Softwarepartnern auswirkt. Recruiting- und Matching-Systeme zählen grundsätzlich zu Hochrisiko-Anwendungen, deren volle Pflichten später greifen, doch die Weichen dafür stellen Sie jetzt.
Welche Pflichten greifen ab 2. August 2025 konkret im Recruiting-Alltag?
Die Transparenzanforderungen stehen im Vordergrund. Wenn Kandidaten oder Kunden mit einem KI-System interagieren, müssen Sie verständlich darauf hinweisen, dass kein Mensch antwortet. Das trifft etwa auf Chat-Funktionen im Karrierebereich, Screening-Bots im Pre-Interview oder KI-gestützte Auskunfts-Workflows im Kundenportal zu. Die Kennzeichnung muss vor oder zu Beginn der Interaktion erfolgen und darf nicht versteckt sein.
Zweitens betrifft die Kennzeichnung KI-generierter Inhalte. Erstellen Sie mit KI Texte für Absagen, Nachrichten oder Exposés, oder generieren Sie Bilder und Audioclips, müssen diese Inhalte erkennbar als KI-unterstützt markiert werden, sofern ein Risiko der Irreführung besteht. Für Deepfake-ähnliche Inhalte ist die eindeutige Kennzeichnung Pflicht. In der Praxis lohnt es sich, Standardschablonen und Footer-Hinweise im ATS zu hinterlegen und die Protokollierung der verwendeten Tools zu sichern.
Drittens wirkt sich der Stichtag auf Ihre Lieferantenbeziehung aus. Anbieter sogenannter General-Purpose-KI fallen ab diesem Datum unter zusätzliche Vorgaben. Für Sie als Deployers bedeutet das: Technische Dokumentation, Nutzungsrichtlinien und Restriktionen Ihrer Anbieter werden sich konkretisieren. Prüfen Sie, wie Ihr ATS oder KI-Modul diese Vorgaben vertraglich und technisch abbildet. Ein Blick in die Produktdokumentation, etwa zu KI-Funktionen und Compliance, sollte fester Bestandteil Ihrer Jahresprüfung sein.
Recruiting- und Matching-KI ist in der Regel hochriskant, was heißt das für 2027 und was schon heute?
Systeme, die für Recruiting, Bewerberauswahl, Profiling oder Zugang zu Beschäftigung eingesetzt werden, gelten im AI Act grundsätzlich als Hochrisiko. Das volle Pflichtenpaket mit Konformitätsbewertung, Risikomanagement, Daten-Governance, Logging, menschlicher Aufsicht und weiterer Dokumentation betrifft primär die Hersteller solcher Systeme, es strahlt aber in die Beschaffung und Nutzung durch Personalberatungen hinein. Auch wenn zentrale Teile erst später verbindlich werden, ist die Erwartungshaltung an saubere Prozesse jetzt gesetzt.
Für Sie heißt das: Verlassen Sie sich nicht auf Marketingversprechen. Verlangen Sie aussagekräftige Spezifikationen, Protokollfunktionen, erklärbare Kriterien und klare Bedienungsgrenzen. Implementieren Sie organisatorische Leitplanken, die hohe Relevanz haben, auch wenn bestimmte Pflichten zeitversetzt gelten. Dazu zählen nachvollziehbare Entscheidungspfade, Vier-Augen-Prinzip bei Shortlists und die Möglichkeit, KI-Vorschläge zu übersteuern.
Wer heute mit prüfbaren Pipelines, sauberem Datenhaushalt und Audit-Trails arbeitet, wird die spätere Hochrisiko-Reife leichter erreichen. Tools mit ausgereiften Pipelines, Rollenrechten und Ereignisprotokollen sparen Ihnen in der Übergangszeit Diskussionen mit Kunden und internen Prüfern.
Transparenz bei Chatbots, Screening und Content: Wie kennzeichnen Sie KI-Einsatz gegenüber Kandidaten und Kunden?
Setzen Sie KI in direkter Kommunikation ein, gehört ein sichtbarer Hinweis in das Interaktionsfenster und in die erste Nachricht. Formulierungen wie „Dieses Gespräch wird von einer KI unterstützt. Ein Recruiter kann jederzeit übernehmen.“ sind praxistauglich, solange sie unmissverständlich sind. Eine zusätzliche Option zum Wechsel in den menschlichen Dialog senkt das Risiko von Missverständnissen und Beschwerden.
Für KI-generierte Inhalte empfiehlt sich ein standardisierter Zusatz in der Fußzeile, etwa bei Serienmails an Kandidaten, Exposé-Texten oder Social-Snippets. Achten Sie darauf, dass die Kennzeichnung auch dann erhalten bleibt, wenn Inhalte zwischen Systemen verschoben werden, zum Beispiel aus dem ATS in ein Kundenportal oder in E-Mail-Clients. Prüfen Sie, ob Ihr System Vorlagen, Regeln und Platzhalter unterstützt, um das konsistent umzusetzen.
Bei Bild-, Audio- und Videoerzeugung sollten Metadaten oder Wasserzeichen genutzt werden, sofern verfügbar. Wenn Sie externe Tools anbinden, dokumentieren Sie diese in Ihrem Verzeichnis der Verarbeitungstätigkeiten. Nutzen Sie im Idealfall zentral integrierte Kanäle wie E-Mail-Integrationen und hinterlegen Sie die Kennzeichnung in den jeweiligen Templates.
Daten, Einwilligungen und Protokolle: Was sollte Ihr ATS und CRM leisten?
Rechtsgrundlagen bleiben DSGVO-basiert. Der AI Act ändert das nicht, erhöht aber die Anforderungen an Nachvollziehbarkeit. Ihr ATS sollte daher Sichtbarkeit über alle Datenquellen liefern: Talent-Pools, Kundenstämme, CV-Parsing, Sourcing-Importe, Social-Integrationen. Gerade beim KI-Matching brauchen Sie eine klare Linie, welche Felder in Scorings einfließen und wo potenziell sensible Merkmale ausgeschlossen sind.
Protokolle sind Ihr Sicherheitsnetz. Halten Sie fest, wann eine KI-Empfehlung erzeugt wurde, welche Parameter genutzt wurden und wie der Mensch entschieden hat. Das ist nicht nur für Audits relevant, sondern auch für Reklamationen bei Kunden oder Kandidaten. Ein System mit robusten Ereignis-Logs, Reporting und Exporten, etwa über Analytics, erleichtert die Verteidigung der eigenen Prozesse.
Für Einwilligungen gilt: Machine-Generated Content und Chat-Interaktionen benötigen zwar keine gesonderte DSGVO-Einwilligung, die Verarbeitung personenbezogener Daten aber sehr wohl eine tragfähige Grundlage. Ein sauberes Einwilligungs- und Widerrufsmanagement im Recruiting-CRM mit DSGVO-Fokus sorgt dafür, dass Sie die KI nur auf Daten anwenden, die rechtmäßig vorliegen.
Lieferantenprüfung: Welche Fragen Sie Ihrem ATS- und KI-Anbieter jetzt stellen sollten
Prüfen Sie die Rolle Ihres Anbieters im AI Act. Ist er Hersteller eines Hochrisiko-Systems, Integrator oder stellt er nur die Infrastruktur? Daraus ergeben sich unterschiedliche Dokumentations- und Supportpflichten. Bitten Sie um eine Übersicht der KI-Funktionen, ihre Zweckbestimmung, eingesetzten Modelle, Trainingsdatenquellen auf hoher Ebene und die vorgesehenen Grenzen des Systems.
Fragen Sie nach Monitoring- und Abschaltmechanismen. Können Sie Features granular aktivieren, Schwellenwerte einstellen, sensible Felder ausschließen und menschliche Freigaben erzwingen. Verlangen Sie ein Datenhandling-Konzept: Logging, Aufbewahrungsfristen, Exportmöglichkeiten und Verfahren zur Löschung. Achten Sie auf Funktionen wie Automatisierung mit klarer Eskalation zu menschlicher Prüfung.
Wenn General-Purpose-KI angebunden ist, sollten Nutzungsbedingungen und Modellkarten zugänglich sein. Erkundigen Sie sich, wie Ihr Anbieter auf Änderungen bei den GPAI-Pflichten reagiert, welche Upgrades geplant sind und ob Sie automatische Hinweise erhalten, wenn sich Transparenzanforderungen auf Ihr Setup auswirken.
Technische und organisatorische Maßnahmen: Vom Prompt-Logging bis Human Oversight
Technisch sollten Sie Prompt- und Output-Logging für KI-Funktionen aktivieren, soweit das Tool dies ermöglicht. Hinterlegen Sie Richtlinien zu zulässigen Prompts, sensiblen Themen und zur Eskalation. Eine Positivliste mit erlaubten Eingaben ist in stark regulierten Mandaten hilfreicher als eine vage Verbotsliste. Schulen Sie Ihr Team mit konkreten Beispielen aus echten Suchen, nicht mit generischen KI-Schulungen.
Human Oversight ist nicht Kür, sondern Pflichtbestandteil guter Praxis. Definieren Sie Übergabepunkte, an denen menschliche Entscheidungsträger eingreifen: Matching-Vorschläge, Kandidatenrankings, automatisierte Absagen, Headhunting-Ansprache. Dokumentieren Sie das Oversight-Konzept und testen Sie es im Vier-Augen-Prinzip.
Organisatorisch brauchen Sie ein einfaches Incident-Verfahren: Was passiert, wenn die KI Unsinn schreibt, diskriminierende Vorschläge macht oder vertrauliche Details ausgibt. Legen Sie eine Meldeadresse fest, ein Kurzformular im ATS und eine Frist für Gegenmaßnahmen. Nutzen Sie Tools, die Audit- und Compliance-Funktionen zentral bündeln, etwa den Bereich Compliance im System.
Zusammenspiel mit DSGVO, Berufsrecht und AGG: Stolperfallen vermeiden
Die größten Risiken im Recruiting entstehen selten durch formale AI-Act-Verstöße, sondern durch Kollisionspunkte mit DSGVO, AGG und Mandatsverträgen. Beim KI-Matching dürfen geschützte Merkmale nicht in die Bewertung einfließen. Achten Sie außerdem auf Zweckbindung: Wenn Sie Daten für ein Mandat erhalten, ist deren Weiterverwendung im Talent-Pool nur zulässig, wenn die Rechtsgrundlage das hergibt und die Betroffenen informiert wurden.
Transparenzhinweise nach AI Act ersetzen keine Informationspflichten nach DSGVO. Beides gehört in Ihre Datenschutztexte, je nach Touchpoint ergänzt um KI-spezifische Punkte. Praktisch ist ein zentrales Textbaustein-Set, das Sie in Karriereseite, E-Mails und Portale ausspielen, idealerweise gesteuert über Karriereseiten und Kundenportale.
Das Allgemeine Gleichbehandlungsgesetz verlangt menschliche Kontrolle von Auswahlentscheidungen. Wer KI-Vorschläge unbesehen als Entscheidung übernimmt, produziert Angriffsfläche. Ein sauber dokumentierter menschlicher Review, nachvollziehbare Kriterien und die Möglichkeit, Begründungen aus dem System zu ziehen, sind hier die beste Absicherung.
Roadmap 2025 bis 2027: Pragmatiker-Plan für Personalberatungen
Q3 bis Q4 2025: Transparenz sauber ausrollen. Kennzeichnung in allen Touchpoints prüfen, KI-Interaktionen markieren, Deepfake-Risiken adressieren, Vorlagen und Footer anpassen. Lieferanteninformationen aktualisieren und interne Richtlinien freigeben. Wenn Sie neu evaluieren, werfen Sie einen Blick auf ATS für Recruiting-Agenturen und vergleichen Sie Optionen strukturiert mit dem Vergleich.
2026: Datenhaushalt und Oversight vertiefen. Sensible Felder auditieren, Bias-Checks aufsetzen, Logging-Lücken schließen und Incident-Prozesse einüben. Prüfen Sie Ihr Matching-Setup, etwa über KI-Matching im ATS, und definieren Sie menschliche Kontrollpunkte entlang der Pipeline für Mandate mit erhöhtem Risiko.
2027: Hochrisiko-Reife vollenden. Zusammen mit dem Anbieter die Konformität der eingesetzten Hochrisiko-Module bewerten, interne Nachweise bündeln, Kundenfragen antizipieren. Wenn ein Systemwechsel ansteht, planen Sie den Wechsel frühzeitig, damit Daten, Protokolle und Rollenmodelle passgenau migriert werden.
Wie positioniert sich ShortSelect ohne Werbeversprechen?
ShortSelect setzt auf prüfbare, integrierte Funktionen statt Blackbox. Relevante Bereiche wie KI-Features, Pipelines, Analytics und Compliance sind darauf ausgelegt, Transparenzhinweise, Protokolle und Freigaben konsistent abzubilden. Die KI-Engine arbeitet im Hintergrund und lässt sich so konfigurieren, dass sensible Felder ausgeschlossen und menschliche Freigaben erzwungen werden.
Wichtig ist, dass Sie alle Schritte nach außen belegen können. Deshalb bietet ShortSelect Export- und Reporting-Möglichkeiten, Vorlagen für Hinweise, Rollenrechte mit Trennung kritischer Funktionen und ein Logging, das sowohl Audit- als auch operative Zwecke trägt. Damit erfüllen Sie die Transparenzpflichten ab 2025 und bereiten die Hochrisiko-Anforderungen der kommenden Jahre vor, ohne Ihre laufenden Suchen zu verlangsamen.
Wenn Sie den Reifegrad Ihrer Prozesse einschätzen möchten, ist eine kurze Produkt-Demo oft der schnellste Weg, um Lücken zu erkennen und Best Practices abzuleiten. Vereinbaren Sie dafür einfach eine Demo.
Häufige Fragen
Muss ich ab August 2025 jedes KI-Feature im ATS kennzeichnen?
Sie müssen kennzeichnen, wenn Menschen mit einem KI-System interagieren oder wenn KI-generierte Inhalte das Publikum täuschen könnten. Reine Backend-Funktionen ohne Außenwirkung, etwa automatische Feldnormalisierung, erfordern in der Regel keine separate Kennzeichnung. Halten Sie die Entscheidungskriterien in Ihrer Richtlinie fest.
Ist mein KI-gestütztes Matching bereits ab 2025 als Hochrisiko voll reguliert?
Recruiting-Anwendungen fallen grundsätzlich in die Hochrisiko-Kategorie, die umfassenden Pflichten für Hersteller und teils auch für Nutzer greifen jedoch gestaffelt. Für Sie lohnt es, schon jetzt Oversight, Logging und Datenhygiene auf ein hohes Niveau zu bringen. Das reduziert Umstellungsaufwand, wenn die volle Regimewirkung einsetzt.
Wie verhalte ich mich bei KI-Tools für Emotionserkennung oder biometrische Funktionen?
Solche Funktionen sind besonders sensibel und können Verboten oder strengen Auflagen unterliegen. Im Recruiting-Kontext sollten Sie sie vermeiden, sofern keine zwingende Rechtsgrundlage und klare Legitimation bestehen. Wenn ein Anbieter derartige Features anbietet, lassen Sie sich rechtliche Einordnung und Deaktivierungsoptionen schriftlich bestätigen.